Weaknesses of type CWE-310
81 resultsDivulgação de informações sensíveis
É quando a aplicação expõe dados confidenciais (senhas, tokens, dados pessoais, chaves criptográficas) através de canais inseguros, logs, mensagens de erro ou respostas HTTP. O risco é que um atacante capture essas informações e as use para comprometer contas, roubar identidades ou acessar sistemas.
Uma API retorna mensagens de erro que revelam a estrutura do banco de dados ('Usuário não encontrado na tabela users_v2'), ou uma página de login exibe a senha em um campo de texto visível em ferramentas de desenvolvedor, ou credenciais são registradas em logs com acesso público.
Use HTTPS/TLS para todo tráfego sensível, nunca exponha detalhes técnicos em mensagens de erro (logs generalizados só para o usuário, detalhes internos apenas em logs do servidor), implemente sanitização de dados sensíveis antes de registrá-los, e revise regularmente quem tem acesso a logs e backups.